Inicio / Notas técnicas / Resolución de problemas de autenticación 802.1X / NAC

Fallas de autenticación 802.1X / NAC: resolución de problemas de control de acceso cableado

Un inicio de sesión 802.1X o NAC cableado que falla puede estar roto en el cliente, en el equipo de acceso que aplica el puerto, o en el servidor RADIUS detrás — y el código de razón apunta cada vez a un lugar distinto. Esta es la cadena a verificar en orden, cómo se ve el intercambio EAP en cada salto, los códigos de error y la CLI reales a consultar, y en qué se diferencia de un inicio de sesión de Portal o de una falla de autenticación inalámbrica.

Por Yuwen Zhang (Atlas), fundador de AtlasCommTech — 13 años de despliegues de redes de operadores y empresariales · Actualizado en julio de 2026

Por qué “falló la autenticación” significa cosas distintas en un puerto cableado

802.1X autentica el propio puerto, antes de que el cliente obtenga siquiera una dirección IP — precisamente por eso falla de forma distinta a Portal o a la red inalámbrica.

En un puerto de switch o firewall cableado que ejecuta 802.1X, nada por encima de la Capa 2 ha ocurrido todavía cuando comienza el intercambio — sin DHCP, sin dirección IP, sin redirección HTTP. Esa es la diferencia central con un inicio de sesión de Portal, que autentica un dispositivo que ya tiene una dirección y está intentando llegar a una página web capturada. También significa que la cadena que debe funcionar es corta y estricta: el suplicante 802.1X del cliente, el equipo de acceso que aplica el puerto y retransmite al servidor RADIUS, y el propio servidor RADIUS/AAA que decide accept o reject.

A continuación, esa cadena, cómo se ve el intercambio EAP en cada salto, los códigos de error de autenticación de acceso y la CLI que realmente explican la mayoría de los casos, dónde encaja la cuestión de escape/respaldo, y en qué se diferencia de una falla de inicio de sesión de Portal o de una específica de inalámbrico.

Dónde mirar: la cadena de tres eslabones y el intercambio EAP

Cliente, equipo de acceso, servidor RADIUS — tres eslabones, y la secuencia de mensajes EAP entre ellos indica cuál realmente se rompió.

Leer esta secuencia de arriba abajo antes de tocar cualquier configuración indica si el cliente ni siquiera envió EAPOL-Start, si el equipo de acceso nunca retransmitió a RADIUS, o si RADIUS respondió pero con un rechazo.

Client (Supplicant) Access Device (NAS) RADIUS / AAA Server 1. EAPOL-Start (or link-up) 2. EAP-Request / Identity 3. EAP-Response / Identity 4. RADIUS Access-Request (EAP-Message) 5. Access-Challenge 6. EAP-Request (relayed challenge) 7. EAP-Response (credentials) 8. RADIUS Access-Request (EAP-Message) Break point: domain Block / account lockout → Access-Reject 9. Access-Accept / Access-Reject 10. EAPOL-Success / EAPOL-Failure Break point: EAPOL client timeout at step 2/3 11. Accounting-Request Start Accounting no response → forced offline after Accept

Las etiquetas del diagrama se mantienen en inglés por claridad técnica.

Los pasos 1 a 3 ocurren antes de que el equipo de acceso siquiera haya hablado con RADIUS — si el cliente nunca pasa del paso 2 o 3, mire el cliente y el puerto, no el servidor RADIUS. Los pasos 4 a 9 son donde una política de dominio de autenticación, una cuenta bloqueada, o una credencial incorrecta aparece como un Access-Reject. El paso 11 es el que se olvida: un Access-Accept en el paso 9 no garantiza que el usuario permanezca en línea — una falla de contabilidad después todavía puede desconectarlo.

Leer la cadena con comandos reales

Tres comprobaciones, en orden — quién está realmente en línea, por qué a los que no lo están se les desconectó, y si la cuenta en sí es el problema.

  1. Verifique display access-user interface <interface> para ver a quién el equipo de acceso cree actualmente que está en línea en ese puerto, su estado, y — para un puerto con varios dispositivos detrás (un teléfono IP encadenado con una PC, por ejemplo) — si el modo de acceso del puerto realmente coincide con cuántos dispositivos hay en realidad.
  2. Verifique display authentication-profile configuration name <profile> para el campo Authentication mode: single-terminal permite exactamente un dispositivo; single-voice-with-data permite un dispositivo de voz y uno de datos; multi-share permite varios dispositivos pero solo mientras ninguno esté ya en línea; multi-authen permite varios dispositivos hasta un máximo configurado. Un puerto atascado en Beyond access limit muy a menudo es simplemente el modo equivocado para lo que realmente está conectado.
  3. Verifique display aaa online-fail-record para la razón específica por la que un usuario no pudo conectarse — aquí es donde la referencia de códigos de error a continuación realmente se usa contra un síntoma real en lugar de adivinarse.
  4. Si el error apunta a la cuenta en lugar de al puerto o al intercambio en sí, verifique display domain name <domain> para el campo Domain-state (Block fuerza a todos los usuarios de ese dominio a desconectarse sin importar las credenciales) y display remote-user authen-fail blocked para cuentas bloqueadas por contraseñas incorrectas repetidas.
[HUAWEI] display access-user interface 10ge 1/0/1
Total: 1
UserID  Username  IP address    MAC             Status
32984   lulu      192.85.11.2   00e0-fc55-0102  Success

<HUAWEI> display authentication-profile configuration name p1
...
 Authentication mode : multi-authen

<HUAWEI> display domain name test
 Domain-name        : test
 Domain-state       : Block
// Block forces every user in this domain offline — not a credential problem

<HUAWEI> display remote-user authen-fail blocked
// lists remote accounts currently locked out after repeated authentication failures

Seis trampas que explican la mayoría de los casos

Códigos de error de autenticación de acceso reales, qué significan realmente, y el comando que lo confirma.

1. El tiempo de espera del cliente EAPOL es un problema del cliente cableado, no de RF

SÍNTOMAEAPOL client timeout (código de error 206): el cliente simplemente no responde a la solicitud EAP.

CAUSAEn una falla de autenticación inalámbrica, el mismo código muy a menudo es un problema de señal débil. En un puerto cableado no hay enlace de radio que culpar — casi siempre es el propio suplicante 802.1X: no está en ejecución, mal configurado, o un fallo de driver en el cliente.

SOLUCIÓNConfirme que el suplicante realmente se está ejecutando y está correctamente configurado en el cliente antes de tocar el puerto o el servidor RADIUS; solo reintente la autenticación una vez que el lado del cliente esté confirmado como saludable.

2. Una cuenta compartida bloquea a todos los usuarios cableados detrás de ella

SÍNTOMARemote user is blocked (código de error 519) y Authenticate fail (código de error 147): una cuenta remota queda bloqueada tras demasiados intentos fallidos dentro de la ventana de reintento, y todo dispositivo que todavía la use falla desde ese momento.

CAUSASi varios clientes 802.1X están configurados para autenticarse con la misma cuenta, un dispositivo con una contraseña obsoleta o incorrecta puede bloquear esa cuenta para todos los demás dispositivos que la usan — un solo campo de contraseña incorrecto se convierte en una interrupción para toda la oficina.

SOLUCIÓNVerifique display remote-user authen-fail blocked, desbloquee la cuenta con remote-user authen-fail unblock una vez confirmada la credencial correcta, y — si las cuentas compartidas son inevitables — deshabilite el bloqueo por cuenta para ese escenario con undo access-user remote authen-fail.

<HUAWEI> display remote-user authen-fail blocked
[HUAWEI-aaa] remote-user authen-fail unblock
[HUAWEI-aaa] undo access-user remote authen-fail

3. Un dominio de autenticación bloqueado desconecta a todos, sin importar las credenciales

SÍNTOMADomain policy failed force user to offline (código de error 371): usuarios con credenciales totalmente correctas aún no pueden conectarse.

CAUSAEl propio dominio de autenticación está en estado Block — un interruptor a nivel de dominio que anula por completo las verificaciones de credenciales individuales, y es fácil pasarlo por alto porque el síntoma parece idéntico a una contraseña incorrecta.

SOLUCIÓNVerifique display domain name &lt;domain&gt; para el campo Domain-state antes de solucionar problemas de cuentas individuales; reactívelo en la vista de dominio AAA con state active.

4. El modo de acceso del puerto, no RADIUS, explica la mayoría de los casos “Beyond Access Limit”

SÍNTOMABeyond access limit (código de error 57): un dispositivo nuevo no puede conectarse en un puerto que ya tiene uno autenticado.

CAUSALos modos single-terminal y multi-share solo permiten un dispositivo en línea a la vez en ese puerto; single-voice-with-data permite exactamente un dispositivo de voz y uno de datos. Un puerto con un teléfono IP encadenado con una PC, o varios terminales detrás de un pequeño switch no gestionado, necesita multi-authen — cualquier otro modo rechazará el segundo dispositivo por diseño, no por falla.

SOLUCIÓNVerifique juntos display authentication-profile configuration y display access-user interface antes de suponer un problema de RADIUS o de licencia; cambie el perfil a multi-authen con un max-user-number apropiado si el puerto realmente necesita llevar más de uno o dos dispositivos autenticados.

5. Reautenticarse con un nombre de usuario distinto se trata como una falla, no como un reintento

SÍNTOMAEAPOL client user name is different (código de error 420): el cliente reinicia la autenticación a mitad de sesión con un nombre de usuario distinto al que empezó.

CAUSAAlgunos softwares de cliente o reintentos manuales cambian de cuenta entre intentos sin cerrar sesión por completo primero — el equipo de acceso trata la discrepancia como una condición de falla en lugar de un nuevo inicio de sesión limpio.

SOLUCIÓNAsegúrese de que el cliente cierre sesión limpiamente (EAPOL-Logoff) antes de reintentar con una cuenta distinta, en lugar de cambiar de credenciales a mitad de sesión.

6. Un Access-Accept no garantiza que el usuario permanezca en línea

SÍNTOMAAccounting server no response (código de error 410): el usuario se autentica con éxito y luego se lo desconecta poco después.

CAUSALa autenticación y la contabilidad son intercambios RADIUS separados. Una ruta de autenticación que funciona con un enlace de contabilidad roto o inalcanzable — un servidor distinto, un enlace distinto, un modo de falla completamente distinto — aun así fuerza al usuario fuera de línea aunque sus credenciales estuvieran bien.

SOLUCIÓNHaga Ping específicamente al servidor de contabilidad y revise sus propios registros y estado — no asuma que una falla en la etapa de contabilidad es el mismo problema que la etapa de autenticación que ya tuvo éxito.

Diseños de soluciones relacionadas

Cinco preguntas que surgen constantemente

Sacadas directamente del terreno — las que vale la pena tener una respuesta lista.

¿En qué se diferencia esto de una falla de autenticación de Portal?

Portal autentica un dispositivo que ya tiene una dirección IP y está intentando llegar a una página web capturada por HTTP — los modos de falla son una página que no se muestra, o RADIUS aprobando un inicio de sesión que el cliente todavía ve como rechazado. 802.1X/NAC autentica el propio puerto en la Capa 2, antes de que el DHCP siquiera se ejecute, usando EAPOL y EAP en lugar de una página web. Si el cliente nunca obtiene una dirección IP en absoluto y no hay una página de inicio de sesión involucrada, está solucionando problemas de 802.1X, no de Portal — vea La autenticación de Portal falla en routers empresariales para la cadena específica de Portal.

¿En qué se diferencia esto de una falla de autenticación inalámbrica?

Los códigos de error de autenticación de acceso se comparten en gran medida entre cableado e inalámbrico — el mismo código EAPOL client timeout, por ejemplo, puede aparecer en ambos. La diferencia es la causa: en inalámbrico, ese código muy a menudo es un problema de señal débil o de itinerancia específico del enlace de radio; en un puerto cableado no hay radio que culpar, así que el mismo síntoma casi siempre apunta al suplicante del cliente o al propio cable/puerto. Diagnostique los dos de forma diferente incluso cuando el código de error coincida.

La contraseña incorrecta de un empleado acaba de bloquear a media oficina — ¿por qué?

Esto ocurre cuando varios clientes 802.1X están configurados para autenticarse contra la misma cuenta compartida. Suficientes intentos fallidos dentro de la ventana de reintento bloquea esa cuenta según display remote-user authen-fail blocked, y todo otro dispositivo que todavía la use falla desde ese momento — no por nada malo de su parte. Desbloquee la cuenta con remote-user authen-fail unblock, y considere undo access-user remote authen-fail si las cuentas compartidas son inevitables en su entorno.

¿Qué pasa si el servidor RADIUS es completamente inalcanzable — hay un respaldo?

El modelo de dominio de autenticación separa el esquema de autenticación del esquema de contabilidad, lo que hace posible un esquema de autenticación local, independiente de RADIUS, como respaldo para un dominio dado. El mecanismo exacto de escape/desvío para un equipo de acceso específico es una función de plataforma de switch o AC fuera de lo que este material fuente centrado en firewall cubre en profundidad — vea la nota de límites honestos a continuación antes de suponer que existe un comando específico en su equipo.

Un usuario se autenticó con éxito pero fue desconectado unos segundos después — ¿por qué?

La autenticación y la contabilidad son dos intercambios RADIUS separados. Un Access-Accept confirma que las credenciales eran correctas; no garantiza que el enlace de contabilidad esté sano. Accounting server no response (código de error 410) desconecta al usuario después aunque la autenticación en sí haya tenido éxito — verifique específicamente el servidor de contabilidad y el enlace hacia él, no de nuevo la ruta de autenticación.

Límites honestos de esta nota

Límites honestos de esta nota

Esta nota se basa en la referencia compartida de códigos de error de autenticación de acceso de Huawei y la CLI de AAA/dominio, contrastada entre el material de mantenimiento HiSecEngine USG6000F/USG6000G/USG12000 y USG6000E/USG9500. Cubre la cadena cliente-equipo de acceso-RADIUS, el intercambio EAP, y los códigos de error y comandos que la referencia muestra en la práctica. No cubre en profundidad el mecanismo de VLAN de escape/desvío específico de un fabricante para un servidor RADIUS inalcanzable, ni el comportamiento de itinerancia inalámbrica específico de un AC — eso vive en la propia documentación de una plataforma de switch o AC.

¿Atascado con una falla específica de inicio de sesión 802.1X o NAC?

Cuéntenos el código de error o síntoma de display aaa online-fail-record, y si es cableado o inalámbrico — le ayudamos a interpretarlo.

WhatsApp con un ingeniero →

Lectura relacionada

Solo usamos cookies para analítica anónima — sin publicidad ni rastreo entre sitios.Política de privacidad